UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH („DPA”)
- POSTANOWIENIA OGÓLNE
- Niniejsza Umowa Powierzenia Przetwarzania Danych Osobowych („DPA”), wraz z naszym Regulaminem
świadczenia usług, naszą Polityką Ochrony Danych Osobowych oraz inną szczególną umową generalną
związaną ze współpracą między stronami (łącznie „Umowa Główna”), zawierana jest przez i pomiędzy
XOPERO SOFTWARE S.A. z siedzibą w Gorzowie Wielkopolskim, ul. Franciszka Walczaka 3, 66-400 Gorzów
Wielkopolski, wpisaną do rejestru przedsiębiorców Krajowego Rejestru Sądowego pod numerem KRS:
0000684240, NIP: 5993066603, REGON: 080285693, reprezentowaną przez Łukasza Jesis – Prezesa
Zarządu (zwaną „XOPERO”, „my” lub „nas”, „Spółką” lub „Przetwarzającym”), a każdą osobą lub
podmiotem będącym Klientem (zwanym „Klientem”, „Tobą” lub „Administratorem”), zwane każda z osobna
„Stroną”, a łącznie „Stronami”.
- Niniejsze DPA jest uzupełnieniem i stanowi integralną część Regulaminu świadczenia usług i/lub
innej szczególnej umowy generalnej związanej ze współpracą między Stronami – rozumianych łącznie
jako „Umowa Główna”.
- Niniejsze DPA obowiązuje od dnia zawarcia Umowy Głównej. Jeżeli niniejsze DPA zostało zawarte po
dniu rozpoczęcia przetwarzania Danych Osobowych przez Przetwarzającego na podstawie Umowy Głównej,
jego postanowienia stosuje się odpowiednio do przetwarzania dokonanego od dnia rozpoczęcia
świadczenia Usług i/lub udostępnienia Oprogramowania.
- Terminy pisane wielką literą, a niezdefiniowane odmiennie w niniejszym DPA, mają znaczenie
nadane im w Umowie Głównej.
- W razie sprzeczności pomiędzy niniejszym DPA a Umową Główną, w zakresie ochrony danych osobowych
pierwszeństwo mają postanowienia niniejszego DPA. W razie sprzeczności pomiędzy niniejszym DPA a
Standardowymi Klauzulami Umownymi, o których mowa w pkt 8.3, w zakresie transferu Danych Osobowych
do państw trzecich pierwszeństwo mają te klauzule.
- Niniejsze DPA nie obejmuje przetwarzania danych osobowych, w odniesieniu do którego
Przetwarzający występuje jako samodzielny administrator, w szczególności danych przetwarzanych w
celu zawarcia i rozliczenia Umowy Głównej, prowadzenia dokumentacji księgowej, administrowania
kontem Administratora i weryfikacji uprawnień jego użytkowników, zapewnienia bezpieczeństwa i
ciągłości działania Oprogramowania i/lub Usług, w tym telemetrii bezpieczeństwa i danych
diagnostycznych, obsługi zgłoszeń serwisowych, a także realizacji obowiązków prawnych ciążących na
Przetwarzającym. W tym zakresie Przetwarzający działa na podstawie własnych podstaw prawnych, a
zasady przetwarzania określa polityka prywatności Przetwarzającego.
- Przetwarzający jest uprawniony do wytwarzania i wykorzystywania danych zanonimizowanych oraz
zagregowanych, powstałych w związku ze świadczeniem Usług i/lub udostępnianiem Oprogramowania, w
celach statystycznych oraz w celu utrzymania, rozwoju i doskonalenia Oprogramowania i Usług, pod
warunkiem że dane te nie umożliwiają zidentyfikowania Administratora, jego użytkowników końcowych
ani jakiejkolwiek innej osoby fizycznej. Dane zanonimizowane nie stanowią Danych Osobowych i nie
podlegają niniejszemu DPA.
- PRZEDMIOT UMOWY
- Strony zawierają niniejsze DPA, na mocy którego Administrator powierza Przetwarzającemu
przetwarzanie wszelkich danych osobowych. Powierzenie danych osobowych Przetwarzającemu następuje
w celu wykonania Umowy Głównej, w szczególności co do korzystania na jej podstawie przez
Administratora z Usług i/lub Oprogramowania Przetwarzającego.
- Przetwarzający może przetwarzać podane dane wyłącznie w zakresie i celu określonym w Umowie
Głównej oraz w celu i zakresie niezbędnym do świadczenia usług określonych w Umowie Głównej.
- Przetwarzający nie będzie przechowywał, wykorzystywał, sprzedawał ani ujawniał Danych Osobowych
Administratora w jakimkolwiek celu innym niż niezbędny do realizacji Umowy Głównej oraz wynikający
z instrukcji przekazanych przez Administratora.
- Kategorie podmiotów danych, których dane osobowe są przekazywane – Administrator może
przekazywać Dane Osobowe w trakcie korzystania z Usług i/lub Oprogramowania, których zakres
określa i kontroluje Administrator według własnego uznania, co może obejmować, ale nie jest
ograniczone do Danych Osobowych dotyczących następujących kategorii podmiotów danych:
- Użytkownicy końcowi Administratora, w tym klienci i kontrahenci Administratora.
- Osoby powiązane z Administratorem, w tym przedstawiciele, doradcy i pracownicy.
- Kategorie przekazywanych danych osobowych – Administrator może przekazywać lub upoważniać inne
osoby trzecie do przekazywania Danych Osobowych na rzecz Przetwarzającego, których zakres jest
określany i kontrolowany przez Administratora według jego wyłącznego uznania, i które mogą
obejmować, ale nie są ograniczone do następujących kategorii Danych Osobowych:
- imię, nazwisko, numer telefonu, adres e-mail, adres wysyłkowy i rozliczeniowy klientów,
informacje o zamówieniach klientów, historia zakupów, zakupione produkty, kredyt sklepowy
(kupiecki), oznaczenia i notatki;
- imię i nazwisko pracowników, szczegóły dotyczące zatrudnienia, takie jak stanowisko;
- tytuł, numer telefonu, adres służbowy i adres e-mail;
- wszelkie inne Dane Osobowe złożone przez, wysłane do lub otrzymane przez Administratora
i/lub jego użytkowników końcowych.
- Znaczna część Danych Osobowych powierzanych Przetwarzającemu zawarta jest w wykonywanych
kopiach bezpieczeństwa (backup), które podlegają szyfrowaniu. Przetwarzający nie ma dostępu do
treści zaszyfrowanych kopii bezpieczeństwa ani technicznej możliwości ustalenia, jakich kategorii
Danych Osobowych oraz jakich kategorii podmiotów danych one dotyczą.
- Strony nie przewidują przekazywania danych osobowych należących do szczególnych kategorii w
rozumieniu art. 9 RODO ani danych, o których mowa w art. 10 RODO. Administrator oświadcza, że nie
będzie umieszczał w Oprogramowaniu ani przekazywał Przetwarzającemu takich danych bez uprzedniego
powiadomienia Przetwarzającego i uzgodnienia z nim dodatkowych środków bezpieczeństwa. Z uwagi na
charakter Usług oraz szyfrowanie kopii bezpieczeństwa Przetwarzający nie weryfikuje i nie ma
możliwości weryfikacji zakresu danych umieszczanych przez Administratora.
- Częstotliwość przekazywania danych (np. czy dane są przekazywane jednorazowo czy w sposób
ciągły) jest zależna od korzystania z Oprogramowania i/lub Usług w ramach Umowy Głównej.
- Charakter przetwarzania – Dane Osobowe będą przetwarzane zgodnie z Umową Główną (w tym
niniejszym DPA) i mogą być przedmiotem następujących czynności Przetwarzania:
- tworzenie kopii treści w celu przechowywania i tworzenia kopii zapasowych;
- umożliwienie przywrócenia takich kopii według uznania Administratora;
- jako niezbędne do zapewnienia dostępu do Usług i/lub Oprogramowania oraz zgodnie z Umową
Główną, a także w inny sposób zgodnie z instrukcjami Administratora; oraz
- ujawnienia zgodnie z Umową Główną (w tym niniejszym DPA) i/lub zgodnie z przymusem
wynikającym z obowiązujących przepisów prawa.
- Cel przekazania danych i dalszego przetwarzania – Przetwarzający będzie przetwarzać Dane
Osobowe w zakresie niezbędnym do zapewnienia dostępu do Oprogramowania i/lub Usług zgodnie z
Umową Główną oraz zgodnie z dalszymi instrukcjami Administratora w zakresie korzystania przez
niego z Oprogramowania i/lub Usług.
- Okres, przez który dane osobowe będą przechowywane – Przetwarzający będzie przetwarzać Dane
Osobowe zgodnie z czasem trwania określonym w Umowie Głównej, chyba że indywidualnie uzgodniono
inaczej; Podprzetwarzający będą przetwarzać Dane Osobowe w zakresie niezbędnym do zapewnienia
dostępu do Oprogramowania i/lub Usług zgodnie z Umową Główną oraz zgodnie z dalszymi instrukcjami
Administratora.
- Polecenia Administratora dotyczące przetwarzania Danych Osobowych wymagają formy dokumentowej,
w tym wiadomości e-mail przesłanej na adres kontaktowy wskazany w Umowie Głównej. Polecenia
wykraczające poza standardową funkcjonalność Oprogramowania i/lub zakres Usług określony w Umowie
Głównej wymagają odrębnego uzgodnienia Stron i mogą być realizowane odpłatnie, według stawek
Przetwarzającego. Przetwarzający jest uprawniony do odmowy wykonania polecenia, którego realizacja
jest technicznie niemożliwa, sprzeczna z Umową Główną albo naruszałaby przepisy prawa.
- DEKLARACJE I ZOBOWIĄZANIA
- Przetwarzający oświadcza, że posiada infrastrukturę, zasoby, doświadczenie, wiedzę i dobrze
wykwalifikowany personel zdolny do wykonywania swoich obowiązków zgodnie z obowiązującymi
przepisami prawa. W szczególności Przetwarzający oświadcza, że znane są mu zasady przetwarzania i
ochrony danych osobowych wynikające z rozporządzenia Parlamentu Europejskiego i Rady (UE)
2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem
danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE
(ogólne rozporządzenie o ochronie danych zwane dalej „RODO”).
- Każda ze Stron będzie przestrzegać obowiązujących przepisów o ochronie danych osobowych, w
szczególności RODO.
- Przetwarzający zobowiązany jest:
- przetwarzać podane dane osobowe wyłącznie na mocy Umowy Głównej i niniejszego DPA z
wyjątkiem sytuacji, gdy jest do tego zobowiązany przepisami prawa; w przypadku, gdy
przetwarzanie danych osobowych przez Przetwarzającego wynika z przepisów prawa, informuje on
Administratora drogą elektroniczną – przed rozpoczęciem przetwarzania – o tym przymusie
prawa, chyba że prawo zabrania udzielenia takiej informacji z uwagi na ważny interes
publiczny;
- przetwarzać podane dane osobowe zgodnie z RODO i niniejszym DPA;
- zapewnić, by osoby upoważnione do przetwarzania danych zachowały je w tajemnicy;
- wprowadzać odpowiednie środki techniczne i organizacyjne, aby zapewnić poziom
bezpieczeństwa odpowiadający ryzyku, jakie stanowi naruszenie praw lub wolności osób
fizycznych, których dane osobowe będą przetwarzane;
- wspierać Administratora w realizacji obowiązku odpowiedzi na żądanie osoby, której dane
dotyczą, w zakresie korzystania przez nią z praw ustanowionych w rozdziale III RODO. Wsparcie,
o którym mowa w zdaniu poprzedzającym, realizowane jest w rozsądnym terminie, w miarę
możliwości Przetwarzającego, z uwzględnieniem charakteru przetwarzania oraz informacji
dostępnych Przetwarzającemu. Administrator w pierwszej kolejności korzysta z narzędzi
udostępnionych mu w ramach Oprogramowania i/lub Usług;
- pomagać Administratorowi, w zakresie:
- zapewnienia bezpieczeństwa przetwarzania danych osobowych poprzez wdrożenie
odpowiednich środków technicznych i organizacyjnych;
- zgłaszania organowi nadzorczemu wszelkich naruszeń ochrony danych osobowych oraz
informowania o tych naruszeniach osób, których dane dotyczą;
- przeprowadzenia oceny skutków dla ochrony danych, o której mowa w art. 35 RODO, oraz
uprzednich konsultacji z organem nadzorczym, o których mowa w art. 36 RODO.
- niezwłocznie informować Administratora, jeżeli w ocenie Przetwarzającego wydane mu
polecenie stanowi naruszenie RODO lub innych przepisów o ochronie danych osobowych; w takim
przypadku Przetwarzający jest uprawniony do wstrzymania się z wykonaniem polecenia do czasu
jego potwierdzenia lub zmiany przez Administratora.
- Pomoc i wsparcie, o których mowa w pkt 3.3 lit. e) i f), świadczone są w rozsądnym zakresie, z
uwzględnieniem charakteru przetwarzania oraz informacji dostępnych Przetwarzającemu. Czynności
wykraczające poza standardową funkcjonalność Oprogramowania i zakres Usług określony w Umowie
Głównej mogą być realizowane odpłatnie, według stawek Przetwarzającego.
- ŚRODKI TECHNICZNE I ORGANIZACYJNE
- Przetwarzający wdraża i stosuje odpowiednie środki techniczne i organizacyjne w celu
zapewnienia poziomu bezpieczeństwa odpowiedniego do ryzyka, jakie stanowi naruszenie praw lub
wolności osób fizycznych, których dane osobowe będą przetwarzane na podstawie i w zakresie
niniejszego DPA.
- Przy ocenie, czy poziom bezpieczeństwa, o którym mowa powyżej, jest odpowiedni, Przetwarzający
zobowiązany jest uwzględnić ryzyko związane z przetwarzaniem, w szczególności wynikające z
przypadkowego lub niezgodnego z prawem zniszczenia lub przypadkowej utraty, zmiany,
nieuprawnionego ujawnienia lub jakiegokolwiek niezgodnego z prawem dostępu do przekazywanych,
przechowywanych lub przetwarzanych danych osobowych.
- Przy wdrażaniu środków technicznych i organizacyjnych Przetwarzający:
- stosuje się do wytycznych Administratora w zakresie środków bezpieczeństwa przetwarzania
danych osobowych zgodnie z obowiązującymi przepisami prawa – w granicach funkcjonalności
Oprogramowania oraz zakresu Usług określonych w Umowie Głównej; wdrożenie środków
wykraczających poza tę funkcjonalność wymaga odrębnego uzgodnienia Stron w formie dokumentowej
i może być realizowane odpłatnie, według stawek Przetwarzającego;
- uwzględnia aktualną wiedzę techniczną, kontekst, charakter, zakres, cele przetwarzania oraz
ryzyko naruszenia praw lub wolności osób fizycznych, których dane osobowe będą przetwarzane na
podstawie i w zakresie niniejszego DPA.
- PODPRZETWARZANIE
- Administrator wyraża zgodę na dalsze powierzenie przez Przetwarzającego przetwarzania danych
osobowych innym podmiotom w zakresie i celu zgodnym z Umową Główną.
- Przetwarzający zapewnia, że będzie korzystał z usług świadczonych wyłącznie przez podmioty
przetwarzające, które dają wystarczające gwarancje wdrożenia odpowiednich środków technicznych i
organizacyjnych, tak aby przetwarzanie spełniało wymogi RODO, jak również aktualne przepisy prawa
dotyczące ochrony danych osobowych.
- W przypadku wyboru przez Administratora świadczenia Usług wyłącznie przy użyciu infrastruktury w
Unii Europejskiej/Europejskim Obszarze Gospodarczym, zastosowanie będą miały jedynie podmioty
określone jako zlokalizowane na terenie UE/EOG dla danego Administratora.
- Lista podprzetwarzających jest dostępna na stronie internetowej Przetwarzającego i jest
podzielona na Podprzetwarzających Infrastruktury IT oraz Podprzetwarzających Usług, z
uwzględnieniem lokalizacji danego Podprzetwarzającego.
- Administrator przyjmuje do wiadomości, że korzystanie z Oprogramowania i/lub Usług wymaga
współpracy Przetwarzającego z Podprzetwarzającymi Infrastruktury IT, jako kluczowego elementu
realizacji Umowy Głównej.
- Przetwarzający ma prawo wprowadzić zmiany do listy Podprzetwarzających Infrastruktury IT,
którzy świadczą swoje usługi w zakresie dotyczącym bezpośrednio Administratora, wyłącznie za
uprzednim zawiadomieniem co najmniej e-mailem, z wyprzedzeniem 30 dni, ze wskazaniem zakresu oraz
przyczyn zmiany. Administrator ma prawo sprzeciwu w terminie 7 dni od dnia otrzymania
zawiadomienia, który to sprzeciw wymaga uzasadnienia. Brak sprzeciwu w tym terminie oznacza
dorozumianą zgodę Administratora na zmianę.
- Przetwarzający ma prawo wprowadzać zmiany do listy Podprzetwarzających Usług poprzez
modyfikację listy na stronie internetowej Przetwarzającego, z wyprzedzeniem co najmniej 14 dni.
Administratorowi przysługuje prawo umotywowanego sprzeciwu w terminie 7 dni od dnia opublikowania
zmiany albo od dnia otrzymania powiadomienia – w zależności od tego, które ze zdarzeń nastąpi
wcześniej. Brak sprzeciwu w tym terminie oznacza dorozumianą zgodę Administratora na zmianę.
- W przypadku wniesienia przez Administratora umotywowanego sprzeciwu, o którym mowa w pkt 5.6
lub 5.7, Strony podejmą w dobrej wierze negocjacje zmierzające do uzgodnienia rozwiązania
alternatywnego, w terminie 30 dni od dnia otrzymania sprzeciwu przez Przetwarzającego. Jeżeli w
tym terminie Strony nie uzgodnią rozwiązania, każda ze Stron jest uprawniona do wypowiedzenia
Umowy Głównej w zakresie Usług i/lub Oprogramowania, których dotyczy sprzeciw, z zachowaniem
30-dniowego okresu wypowiedzenia, bez odpowiedzialności odszkodowawczej którejkolwiek ze Stron z
tego tytułu. Administratorowi przysługuje wówczas zwrot opłat uiszczonych z góry za niewykorzystany
okres świadczenia tych Usług.
- Przetwarzający ponosi wobec Administratora pełną odpowiedzialność za dotrzymanie zobowiązań
umownych wynikających z RODO zawartych pomiędzy Przetwarzającym a Podprzetwarzającymi. Jeżeli
Podprzetwarzający nie będzie wykonywał obowiązków dotyczących ochrony danych osobowych, to
Przetwarzający będzie ponosił odpowiedzialność wobec Administratora za nieprzestrzeganie takich
zobowiązań umownych.
- AUDYTY
- Administrator jest uprawniony do weryfikacji zgodności przetwarzania danych osobowych przez
Przetwarzającego z niniejszym DPA i Umową Główną oraz obowiązującymi przepisami prawa, na
zasadach określonych w niniejszym punkcie, nie częściej niż raz w okresie kolejnych dwunastu (12)
miesięcy; w szczególności Administrator może przeprowadzić weryfikację zgodności i adekwatności
środków technicznych i organizacyjnych zabezpieczających przetwarzanie danych osobowych
wdrożonych przez Przetwarzającego. Ograniczenie częstotliwości, o którym mowa w zdaniu
poprzedzającym, nie ma zastosowania w przypadku stwierdzonego naruszenia ochrony danych osobowych
powierzonych przez Administratora oraz w przypadku, gdy weryfikacja prowadzona jest na żądanie
właściwego organu nadzorczego.
- Weryfikacja, o której mowa w pkt 6.1, wykonywana jest w pierwszej kolejności poprzez
wystosowanie przez Administratora wezwania do Przetwarzającego do udzielenia niezbędnych
wyjaśnień w terminie 30 dni.
- Administrator w ramach wezwania, o którym mowa powyżej, jest uprawniony do zażądania od
Przetwarzającego przedstawienia wewnętrznej dokumentacji dotyczącej ochrony danych osobowych, a
także przedstawienia stosownych certyfikatów lub raportów i wyników audytów przeprowadzonych przez
niezależne podmioty zewnętrzne – jeżeli tylko będzie to dopuszczalne. Przedstawienie przez
Przetwarzającego aktualnych certyfikatów lub raportów niezależnych audytorów, obejmujących zakres
objęty wezwaniem, uznaje się za wystarczające dla wykonania obowiązku, o którym mowa w art. 28
ust. 3 lit. h) RODO.
- W przypadku braku udzielenia odpowiedzi w terminie przez Przetwarzającego, odpowiedzi
niepełnej albo gdy przedstawione dokumenty nie pozwalają na wykazanie zgodności w zakresie objętym
wezwaniem, Administrator będzie uprawniony do przeprowadzenia audytu bezpośredniego na zasadach
określonych poniżej.
- Administrator poinformuje Przetwarzającego co najmniej 14 dni przed planowaną datą audytu
bezpośredniego o zamiarze jego przeprowadzenia. Jeżeli z ważnych powodów, w ocenie
Przetwarzającego, audyt nie może zostać przeprowadzony we wskazanym terminie, Przetwarzający
powinien poinformować o tym fakcie Administratora, wskazując uzasadnienie dla takiej oceny. W
takim przypadku Strony wspólnie ustalą inny termin audytu.
- Audyt bezpośredni może być przeprowadzony wyłącznie przez Administratora albo przez
niezależnego audytora zewnętrznego, który nie jest podmiotem konkurencyjnym wobec
Przetwarzającego ani podmiotem z takim podmiotem powiązanym oraz który przed rozpoczęciem audytu
zawrze z Przetwarzającym umowę o zachowaniu poufności na warunkach nie mniej restrykcyjnych niż
wiążące Strony. Przetwarzającemu przysługuje prawo umotywowanego sprzeciwu wobec osoby audytora;
w takim przypadku Administrator wskaże innego audytora.
- Audyt bezpośredni może być wykonywany przez Administratora lub podmioty zewnętrzne, którym
Administrator zleci wykonanie audytu, wyłącznie w dni robocze w godzinach od 8:00 do 16:00, przez
okres nie dłuższy niż trzy (3) kolejne dni robocze.
- Przetwarzający ma obowiązek współpracować z osobami dokonującymi audytu, w szczególności
zapewniać im dostęp do pomieszczeń i dokumentów obejmujących dane osobowe oraz informacje o
sposobie przetwarzania danych osobowych, infrastruktury teleinformatycznej oraz systemów IT, a
także do osób mających wiedzę na temat procesów przetwarzania danych osobowych realizowanych przez
Przetwarzającego. Obowiązek, o którym mowa w zdaniu poprzedzającym, nie obejmuje: (a) danych
osobowych, dokumentów, systemów oraz środowisk dotyczących innych klientów Przetwarzającego, w
tym środowisk współdzielonych (wielodostępnych), w zakresie, w jakim ich udostępnienie
prowadziłoby do ujawnienia danych lub informacji dotyczących tych klientów; (b) informacji
stanowiących tajemnicę przedsiębiorstwa Przetwarzającego lub podmiotów trzecich, nieobjętych
zakresem audytu; (c) obiektów i infrastruktury podmiotów trzecich, w tym centrów przetwarzania
danych Podprzetwarzających Infrastruktury IT, w odniesieniu do których Przetwarzający nie
dysponuje prawem wstępu ani prawem jego przyznania – w tym zakresie Przetwarzający udostępnia
posiadane certyfikaty oraz raporty z audytów takich podmiotów. Audyt nie może obejmować testów
penetracyjnych ani innych aktywnych testów bezpieczeństwa środowisk produkcyjnych bez uprzedniej
odrębnej zgody Przetwarzającego.
- Po przeprowadzonym audycie przedstawiciel Administratora sporządza protokół z audytu, który
podpisują przedstawiciele obu Stron; Przetwarzającemu przysługuje prawo wniesienia do protokołu
uwag i zastrzeżeń. Przetwarzający zobowiązuje się w rozsądnym terminie uzgodnionym z
Administratorem dostosować do uzasadnionych zaleceń pokontrolnych zawartych w protokole,
mających na celu usunięcie uchybień i poprawę bezpieczeństwa przetwarzania danych osobowych.
- Koszty związane z przeprowadzeniem audytu ponosi Administrator, w tym koszty audytora
zewnętrznego. Przetwarzający wykonuje czynności związane ze wsparciem audytu nieodpłatnie w
wymiarze do szesnastu (16) roboczogodzin w okresie kolejnych dwunastu (12) miesięcy; wsparcie
wykraczające poza ten wymiar, a także wsparcie każdego kolejnego audytu przeprowadzanego w tym
samym okresie, realizowane jest odpłatnie, według stawek Przetwarzającego. Zdania poprzedzające
nie mają zastosowania, jeżeli audyt wykazał istotne naruszenie niniejszego DPA przez
Przetwarzającego – w takim przypadku uzasadnione koszty audytu ponosi Przetwarzający.
- WYKRYWANIE NARUSZEŃ
- Przetwarzający zobowiązany jest do wdrożenia i przestrzegania procedur wykrywania naruszeń
danych oraz wdrożenia odpowiednich środków zaradczych.
- Po stwierdzeniu naruszenia danych osobowych powierzonych Przetwarzającemu przez Administratora,
Przetwarzający, bez zbędnej zwłoki i możliwie nie później niż w ciągu 48 godzin od stwierdzenia
naruszenia, powiadamia Administratora o zaistniałej sytuacji.
- Jeżeli i w zakresie, w jakim udzielenie pełnej informacji o naruszeniu nie jest możliwe w
terminie, o którym mowa w pkt 7.2, Przetwarzający przekazuje informacje sukcesywnie, w miarę ich
pozyskiwania, bez zbędnej zwłoki. Zawiadomienie o naruszeniu, jak również czynności podjęte przez
Przetwarzającego w celu jego wyjaśnienia lub usunięcia jego skutków, nie stanowią uznania
odpowiedzialności ani przyznania winy po stronie Przetwarzającego.
- Przetwarzający, bez zbędnej zwłoki, podejmuje wszelkie uzasadnione działania w celu
zminimalizowania i naprawienia negatywnych skutków naruszenia.
- Przetwarzający zobowiązany jest do udokumentowania każdego naruszenia powierzonych mu danych
osobowych, w tym okoliczności naruszenia, jego skutków oraz działań naprawczych, które zostały
podjęte.
- EWENTUALNY TRANSFER DANYCH DO PAŃSTW TRZECICH
- Wszelkie Dane Osobowe przekazane przez Administratora z terytorium Unii Europejskiej/
Europejskiego Obszaru Gospodarczego będą przetwarzane co do zasady wyłącznie na tym terenie i nie
będą transferowane do państw trzecich.
- Administrator ma prawo wyboru lokalizacji przechowywania jego Danych Osobowych poza obszarem
Unii Europejskiej/Europejskiego Obszaru Gospodarczego – w takim przypadku Administrator przyjmuje
do wiadomości, że wybór taki będzie jednoznaczny z poleceniem transferu Danych Osobowych do
państwa trzeciego.
- Przetwarzający zapewnia, że wszelkie ewentualne transfery Danych Osobowych do państw trzecich
będą odbywać się w oparciu o odpowiednie mechanizmy prawne (np. Standardowe Klauzule Umowne lub
decyzje o adekwatności, takie jak Data Privacy Framework).
- CZAS TRWANIA UMOWY I ZASADY ODPOWIEDZIALNOŚCI
- Niniejsze DPA zostaje zawarte na czas określony i wygasa wraz z rozwiązaniem Umowy Głównej.
- W przypadku rozwiązania Umowy Głównej, niniejsze DPA wygasa wraz z nią.
- W terminie 30 dni od dnia rozwiązania lub wygaśnięcia Umowy Głównej Przetwarzający – według
wyboru Administratora zgłoszonego najpóźniej w dniu rozwiązania lub wygaśnięcia Umowy Głównej –
zwróci Administratorowi albo usunie wszystkie Dane Osobowe. Brak zgłoszenia wyboru w powyższym
terminie oznacza polecenie usunięcia Danych Osobowych.
- Zwrot Danych Osobowych następuje przy wykorzystaniu funkcjonalności eksportu udostępnionych w
Oprogramowaniu. Zwrot realizowany w inny sposób, jak również zapewnienie dostępu do Oprogramowania
wyłącznie w celu pobrania danych po rozwiązaniu lub wygaśnięciu Umowy Głównej, wymaga odrębnego
uzgodnienia Stron i może być realizowany odpłatnie, według stawek Przetwarzającego.
- Przetwarzający jest uprawniony do dalszego przechowywania Danych Osobowych w zakresie i przez
okres, w jakim obowiązek taki wynika z przepisów prawa; w takim przypadku Przetwarzający ogranicza
przetwarzanie wyłącznie do celu wynikającego z tych przepisów, stosując nadal postanowienia
niniejszego DPA. Strony zgodnie przyjmują, że usunięcie Danych Osobowych z kopii zapasowych i
archiwalnych Przetwarzającego następuje zgodnie z przyjętym przez Przetwarzającego cyklem
retencji i nadpisywania takich kopii, nie później niż w terminie 30 dni od dnia usunięcia danych
ze środowiska produkcyjnego.
- Na żądanie Administratora zgłoszone w terminie 30 dni od dnia usunięcia Danych Osobowych
Przetwarzający przekaże potwierdzenie ich usunięcia w formie dokumentowej (w tym e-mail).
- Administrator ma prawo wypowiedzieć niniejsze DPA ze skutkiem natychmiastowym wyłącznie z
ważnych powodów, w tym z powodu naruszenia przez Przetwarzającego lub Podprzetwarzającego
przepisów RODO i innych bezwzględnie obowiązujących przepisów prawa lub postanowień DPA, w
szczególności gdy:
- właściwy organ nadzorczy w ostatecznej decyzji stwierdzi, że Przetwarzający lub
Podprzetwarzający narusza zasady przetwarzania danych osobowych;
- prawomocne orzeczenie sądu powszechnego wykaże, że Przetwarzający lub Podprzetwarzający nie
przestrzega zasad przetwarzania danych osobowych.
- Wypowiedzenie niniejszego DPA jest równoznaczne z wypowiedzeniem Umowy Głównej w zakresie, w
jakim jej wykonanie wymaga powierzenia Danych Osobowych.
- W przypadku naruszenia bezwzględnie obowiązujących przepisów prawa lub postanowień niniejszego
DPA z przyczyn zawinionych leżących po stronie Przetwarzającego i skutkujących obowiązkiem
zapłaty przez Administratora odszkodowania lub administracyjnej kary pieniężnej, Przetwarzający
zobowiązany jest do zwrotu takich poniesionych wydatków – w części odpowiadającej stopniowi, w
jakim Przetwarzający odpowiada za szkodę wyrządzoną przetwarzaniem, ustalonemu zgodnie z art. 82
ust. 5 RODO. Zobowiązanie, o którym mowa w zdaniu poprzedzającym, powstaje pod warunkiem, że: (a)
obowiązek zapłaty wynika z ostatecznej decyzji organu nadzorczego albo prawomocnego orzeczenia
sądu; (b) Administrator niezwłocznie zawiadomił Przetwarzającego o wszczęciu postępowania,
umożliwił mu udział w tym postępowaniu oraz uzgadniał z nim stanowisko procesowe; oraz (c)
Administrator nie uznał roszczenia ani nie zawarł ugody bez uprzedniej zgody Przetwarzającego
wyrażonej w formie dokumentowej (w tym e-mail). Przetwarzający nie ponosi odpowiedzialności w
zakresie, w jakim obowiązek zapłaty wynika z poleceń Administratora, z naruszenia przez
Administratora przepisów o ochronie danych osobowych lub postanowień Umowy Głównej albo z danych
umieszczonych przez Administratora w Oprogramowaniu niezgodnie z pkt 2.7.
- ODPOWIEDZIALNOŚĆ I POSTANOWIENIA KOŃCOWE
- Całkowita odpowiedzialność każdej ze Stron z tytułu niewykonania lub nienależytego wykonania
niniejszego DPA, niezależnie od podstawy prawnej roszczenia, podlega ograniczeniom
odpowiedzialności określonym w Umowie Głównej. Odpowiedzialność z tytułu niniejszego DPA oraz
odpowiedzialność z tytułu Umowy Głównej podlegają jednemu, wspólnemu limitowi kwotowemu
określonemu w Umowie Głównej, a kwoty zapłacone na podstawie niniejszego DPA zalicza się na
poczet tego limitu.
- Żadna ze Stron nie ponosi odpowiedzialności za szkody pośrednie, utracone korzyści, utratę
spodziewanych oszczędności ani utratę renomy.
- Ograniczenia, o których mowa w pkt 10.1 i 10.2, nie mają zastosowania do szkody wyrządzonej
umyślnie ani do odpowiedzialności, której wyłączenie lub ograniczenie jest niedopuszczalne na
podstawie bezwzględnie obowiązujących przepisów prawa. Ograniczenia te nie uchybiają
odpowiedzialności Stron wobec osób, których dane dotyczą, oraz wobec organów nadzorczych,
wynikającej z art. 82 RODO.
- Jeżeli jakakolwiek część niniejszego DPA zostanie uznana za nieważną lub niewykonalną, nie
będzie to miało wpływu na ważność pozostałej części niniejszego DPA, która pozostanie ważna i
wykonalna zgodnie z jej warunkami.
- Wszelkie zmiany w niniejszym DPA powinny być dokonywane w tej samej (lub wyższej) formie, pod
rygorem nieważności.
- Niniejsze DPA może zostać zawarte w formie pisemnej albo w formie elektronicznej z
wykorzystaniem kwalifikowanych podpisów elektronicznych, a także poprzez akceptację przez
Administratora Umowy Głównej obejmującej treść niniejszego DPA.
- Do niniejszego DPA stosuje się prawo polskie. Wszelkie spory wynikające z niniejszego DPA lub z
nim związane rozstrzygane będą przez sąd powszechny właściwy miejscowo dla siedziby
Przetwarzającego, chyba że Umowa Główna stanowi inaczej.
Wyświetl archiwalną Umowę o Przetwarzaniu Danych